← Back to Insights
Actualités

Revolut y la suplantación de identidad gubernamental: cuando la presión decisoria expone las vulnerabilidades humanas

El incidente de suplantación de identidad sufrido por Revolut en septiembre de 2026 revela cómo los ciberdelincuentes explotan la presión decisoria para eludir controles técnicos. Este caso subraya la necesidad de formar equipos capaces de actuar bajo estrés, más allá de los protocolos escritos, mediante un enfoque basado en el arco saber-comprender-actuar de Predictive CyberProgram.

Open C Future · · 5 min read
Revolut y la suplantación de identidad gubernamental: cuando la presión decisoria expone las vulnerabilidades humanas

El 16 de septiembre de 2026, Revolut confirmó haber sido víctima de un fraude por ingeniería social dirigido a sus procesos internos. Los atacantes, haciéndose pasar por una prefectura italiana, lograron acceder a datos sensibles de 680 clientes con alto patrimonio. Este incidente no se limita a una falla técnica: expone una verdad frecuentemente subestimada en ciberseguridad: la fragilidad de las decisiones tomadas bajo presión por equipos en primera línea.

El ataque: anatomía de una suplantación estatal

Los ciberdelincuentes utilizaron un vector simple pero efectivo: un correo electrónico que imitaba el dominio de una agencia gubernamental legítima. Según el Financial Times, los intercambios con Revolut se extendieron durante varios meses, enfocándose en clientes con grandes volúmenes de criptoactivos en Francia y Suiza. Los datos comprometidos incluyeron:

  • Direcciones postales y fotos de verificación de identidad
  • Copias de documentos de identidad oficiales
  • Historial de actividad bancaria y transacciones en criptoactivos

Revolut reaccionó bloqueando la dirección fraudulenta y alertando a las autoridades, pero el daño ya estaba hecho. La pregunta no es si los controles técnicos estaban implementados, sino por qué no fueron suficientes para detener una suplantación tan evidente.

La falla humana: cuando la presión decisoria prevalece sobre los procedimientos

En L’Attaque, el programa inmersivo de Predictive CyberProgram, simulamos escenarios donde los equipos deben responder a solicitudes urgentes provenientes de supuestas autoridades. Tres factores clave explican por qué estos ataques tienen éxito:

  • La autoridad percibida: Una solicitud presentada como proveniente de una prefectura o regulador activa un reflejo de conformidad, incluso en profesionales capacitados.
  • La urgencia fabricada: Los atacantes explotan el temor a sanciones regulatorias para eludir verificaciones.
  • La dilución de responsabilidades: En organizaciones grandes, nadie quiere ser quien bloquee una solicitud "oficial".

Estos mecanismos no son producto de la negligencia, sino de una realidad psicológica documentada. Un estudio de la ANSSI en 2025 mostró que el 68% de los incidentes que involucraban suplantación de identidad gubernamental tuvieron éxito porque los equipos conscientemente eludieron sus propios procedimientos bajo presión.

El arco saber-comprender-actuar: capacitar más allá de las casillas de verificación

La respuesta a estos ataques no se encuentra en más módulos de e-learning. Requiere un cambio de paradigma en la formación de los equipos, basado en el enfoque de Predictive CyberProgram:

  • Saber: Identificar señales débiles de suplantación (dominios similares, redacción inusual para una administración).
  • Comprender: Simular el impacto concreto de una fuga de datos en clientes y la empresa, mediante escenarios HVS (Human Vulnerability Scoring).
  • Actuar: Practicar protocolos de verificación bajo presión, como exigir confirmación por un canal alternativo (llamada telefónica a un número oficial conocido) antes de transmitir datos sensibles.

En Predictive CyberScore, medimos esta resiliencia mediante el h-ROSI (Human Return on Security Investment), un indicador que evalúa el tiempo que los equipos tardan en detectar y bloquear un ataque de ingeniería social. En el caso de Revolut, este tiempo fue de varios meses: una eternidad en ciberseguridad.

Decisión COMEX: convertir el incidente en palanca estratégica

Para los líderes, este incidente debe servir como catalizador para:

  • Mapear los procesos críticos expuestos: ¿Qué servicios reciben regularmente solicitudes externas? ¿Cuáles son los puntos de contacto donde una suplantación podría pasar desapercibida?
  • Establecer "zonas de duda sistemática": Toda solicitud de una autoridad debe activar una verificación independiente, sin excepciones.
  • Integrar la presión en los ejercicios: Las simulaciones deben replicar el estrés de los equipos ante una solicitud urgente, con consecuencias simuladas en caso de error.

Como señala nuestra doctrina Predictive CyberProgram, la ciberseguridad no es una cuestión de tecnología, sino de decisiones humanas tomadas bajo presión. El ataque a Revolut demuestra que los ciberdelincuentes no apuntan a las máquinas: apuntan a los reflejos, hábitos y miedos de quienes las operan.

Recomendaciones concretas para CISOs y DPOs

Para reducir la exposición a este tipo de ataques:

  • Implementar un registro de solicitudes externas, con trazabilidad de las verificaciones realizadas.
  • Capacitar a los equipos para reconocer sesgos cognitivos (autoridad, urgencia, dilución de responsabilidades) mediante talleres interactivos.
  • Crear un canal dedicado para alertas internas, permitiendo a los empleados reportar solicitudes sospechosas sin temor a represalias.
  • Incluir pruebas aleatorias de ingeniería social en las auditorías de seguridad, con escenarios realistas (suplantación de reguladores, proveedores falsos, etc.).

La lección de Revolut es clara: la resiliencia cibernética se construye en los momentos donde los procedimientos escritos se encuentran con la realidad del terreno. Ahí es donde se decide la diferencia entre una organización vulnerable y una preparada.

Related

From reading to steering

Predictive CyberProgram prepara. Predictive CyberScore mide. El h-ROSI habla al COMEX.

Enter the Lab